✦ PKI-мониторинг · ГОСТ / RSA / ECDSA

Сертификат истекает тихо.
Инцидент — громко.

CertSafe — центр контроля сертификатов: единый реестр сертификатов и CRL по всем вашим системам, автоматический контроль сроков и email-уведомления ответственным — до того как истёкший сертификат остановит прод.

ГОСТ / RSA / ECDSA поддерживаемые алгоритмы
24/7 автоматический мониторинг по расписанию
certmonitor.example.org/monitoring
Реестр сертификатов и CRL в интерфейсе CertSafe
📝 Заявка на включение в реестр отечественного ПО подана
О продукте

CertSafe — веб-сервис централизованного мониторинга сроков действия сертификатов и списков отзыва (CRL). Он ведёт единый реестр по всем информационным системам организации, автоматически считает остаток дней и предупреждает ответственных по почте. CertSafe не заменяет удостоверяющий центр и не проверяет электронную подпись — он берёт на себя учёт и контроль сроков, чтобы это не приходилось делать вручную.

Ключевые возможности
📂

Единый реестр сертификатов и CRL

Пакетная загрузка файлов с распределением по системам. Автоматический разбор DER, PEM и контейнеров PKCS#7 при загрузке.

🚦

Цветовая индикация сроков

Статусы «Действует», «≤ 30 дней», «Истёк» — отдельно по сертификату, закрытому ключу и обновлению CRL.

🔑

Учёт периода закрытого ключа

Если в сертификате нет поля privateKeyUsagePeriod, срок можно указать вручную — оригинал файла не меняется.

🛡️

ГОСТ, RSA и ECDSA

Автоматическое определение алгоритма открытого ключа — ГОСТ Р 34.10-2001/2012 наравне с RSA и ECDSA.

🌐

Мониторинг TLS-эндпоинтов

Периодическое подключение к хосту и порту, обнаружение смены сертификата по отпечатку. Для ГОСТ — через openssl с GOST-engine.

✉️

Email-уведомления

Порог в днях настраивается для каждой системы отдельно. Не чаще одного письма в сутки на объект.

👥

Роли и права по системам

Просмотр, скачивание и загрузка назначаются отдельно на каждую систему. Есть режим и вовсе без ролевой модели.

🔐

Доменная аутентификация

Вход по учётным записям Active Directory и ALD PRO (FreeIPA) через LDAP, с автосозданием учётной записи.

📤

Выгрузка данных

Исходные файлы, ZIP-архив по системе, экспорт реестра в CSV и резервная копия базы данных в JSON.

Интерфейс
/monitoring
Страница «Мониторинг»: реестр сертификатов и CRL

Мониторинг

Открывается по умолчанию. Сводка по числу сертификатов, CRL, истёкших и истекающих в течение 30 дней объектов — и таблица реестра ниже.

  • Поиск по файлу, организации, CN и серийному номеру, фильтры по колонкам
  • Сортировка и изменяемая ширина колонок с сохранением в браузере
  • Скачивание файла, ZIP по системе, экспорт всего реестра в CSV
/tls-monitoring
Страница «TLS-мониторинг»: список эндпоинтов

TLS-мониторинг

Список сетевых сервисов (хост и порт), сертификат которых нужно держать под наблюдением — со статусом доступности и сроком действия.

  • Автоматическая проверка по расписанию, по умолчанию раз в 60 минут
  • Обнаружение смены сертификата по отпечатку
  • Кнопка «Проверить все» — внеочередная проверка по требованию
/upload
Страница «Загрузка»: перетаскивание файлов сертификатов и CRL

Загрузка

Выберите систему или создайте новую, перетащите файлы — сервис сам распознает владельца, УЦ и сроки действия.

  • Форматы .cer, .crt, .pem, .der, .crl, контейнеры .p7b / .p7c
  • Пакетная загрузка нескольких файлов за раз
  • Оригинал файла всегда сохраняется без изменений
/settings
Страница «Настройки»: SMTP и доменная авторизация

Настройки

SMTP для уведомлений, интервал проверки TLS-эндпоинтов и доменная авторизация — в одном месте, с проверкой подключения перед сохранением.

  • Тестовое письмо перед включением email-уведомлений
  • LDAP-подключение к AD или ALD PRO (FreeIPA) с кнопкой проверки
  • Блокировка учётной записи при подборе пароля
/users
Страница «Пользователи»: список учётных записей и прав

Пользователи

Учётные записи, роли, статус и сводка прав на системы — доступно администратору при включённой ролевой модели.

  • Матрица прав «Просмотр / Скачивание / Загрузка» по каждой системе
  • Значок доменной учётной записи для входа через LDAP
  • Сброс пароля и временная блокировка учётной записи
Как это устроено

Сервис построен по клиент-серверной архитектуре.

Веб-клиент
Одностраничное приложение (React), которое отдаёт сервер приложения. Интерфейс мониторинга, загрузки, TLS-проверок и настроек — тот, что показан на скриншотах выше.
Сервер приложения
Node.js (Hono, tRPC): бизнес-логика, разбор сертификатов и CRL, планировщик TLS-проверок и email-уведомлений.
База данных
СУБД MySQL 8 (включая TiDB) или PostgreSQL 13 и выше. Резервная копия всех данных выгружается в JSON по требованию в любой момент.
Внешние зависимости (опционально)
SMTP-сервер для уведомлений; LDAP-каталог (Active Directory или ALD PRO / FreeIPA) для доменной аутентификации; утилита openssl с GOST-engine — для мониторинга TLS-сервисов, поддерживающих только ГОСТ-алгоритмы.
Частые вопросы
Есть ли автоматическая загрузка из аккредитованных УЦ?
Нет. Сертификаты и CRL загружаются вручную или пакетно — перетаскиванием файлов в форматах DER, PEM, PKCS#7. Интеграции с УЦ для автоматического импорта сейчас нет.
Можно ли работать без ролевой модели?
Да, это режим по умолчанию: сервис открыт внутри защищённого контура без входа в систему. Ролевую модель с логином, паролем и правами по системам можно включить отдельно.
Какие СУБД поддерживаются?
MySQL 8, включая TiDB, и PostgreSQL версии 13 и выше.
Преимущества
📉

Меньше авралов

Плановый перевыпуск сертификатов по заранее полученному письму — вместо экстренного реагирования на уже случившийся инцидент.

🔎

Полная видимость

Все сертификаты и CRL всех систем — в одном реестре, а не в личных папках разных ответственных.

🏠

Работает в вашем контуре

Устанавливается on-premise — на Linux или Windows, из исходного кода или в Docker. Данные не покидают инфраструктуру заказчика.

🇷🇺

Российская криптография

ГОСТ Р 34.10-2001 и 2012 поддерживаются наравне с RSA и ECDSA — включая TLS-мониторинг сервисов на ГОСТ.

🔓

Оригиналы всегда доступны

Загруженные файлы сертификатов и CRL можно в любой момент скачать в исходном виде — без блокировки данных.

💾

Резервное копирование

Выгрузка всех данных сервиса в JSON по требованию — в любой момент, вместе со штатным бэкапом СУБД.

Документация

Полные документы по проекту — доступны для скачивания.

Получите консультацию
или демонстрацию на вашем реестре

Расскажите, сколько у вас систем и удостоверяющих центров — покажем сценарий, близкий к вашему